推荐在 debian 服务器上优先使用 ufw 配置防火墙,它简化 iptables 操作,安装命令为 sudo apt update && sudo apt install ufw -y;启用前须设默认策略 sudo ufw default deny incoming 和 sudo ufw default allow outgoing,再执行 sudo ufw enable;务必先放行 ssh(如 sudo ufw allow ssh),再按需开放 http/https 等端口;常用管理命令包括 sudo ufw status verbose、sudo ufw status numbered、sudo ufw delete 2、sudo ufw limit ssh 及 sudo ufw logging on。

Debian 服务器上配置和管理防火墙,推荐优先使用 UFW(Uncomplicated Firewall),它专为简化 iptables 操作而设计,适合绝大多数场景。若需更精细控制(如多区域、动态服务发现),可选用 firewalld,但 UFW 更轻量、更符合 Debian 默认风格。
安装并启用 UFW
UFW 不是默认预装的,需手动安装:
- 更新软件源并安装:
sudo apt update && sudo apt install ufw -y - 确认 IPv6 支持(如有 IPv6 地址):
sudo nano /etc/default/ufw → 将 IPV6=yes 保存退出 - 启用前先设好默认策略(关键!避免启用后失连):
sudo ufw default deny incoming
sudo ufw default allow outgoing - 启用防火墙:
sudo ufw enable(会提示确认,输入 y)
开放必要服务端口
启用后默认拒绝所有入站连接,必须显式放行关键服务:
宝塔面板11.3.0是一款针对Linux服务器设计的可视化管理工具,通过重构核心模块实现资源占用显著降低,尤其适合低配置服务器环境。它将复杂的命令行操作转化为直观的图形界面,帮助开发者快速完成网站部署、环境配置及日常运维工作,无需专业技术背景即可高效管理服务器。
- SSH(务必先放行,否则远程连接中断):
sudo ufw allow ssh(等效于 sudo ufw allow 22/tcp)
若已修改 SSH 端口(如 2222),则用:
sudo ufw allow 2222/tcp - HTTP/HTTPS:
sudo ufw allow http(80)
sudo ufw allow https(443) - 按应用名放行(依赖
/etc/ufw/applications.d/中的配置文件):
sudo ufw allow OpenSSH 或 sudo ufw allow Nginx Full
查看与管理规则
日常运维常用命令:
- 查看当前状态及规则:
sudo ufw status verbose(显示详细策略、日志、接口等) - 列出编号规则(便于删除):
sudo ufw status numbered - 删除某条规则(例如删第 2 条):
sudo ufw delete 2 - 禁用或重置:
sudo ufw disable(临时关闭)
sudo ufw reset(清空所有规则,恢复默认)
持久化与安全增强
UFW 规则默认重启后仍生效(通过 systemd 自动加载),但建议额外注意:
- 限制 SSH 连接频次防暴力破解:
sudo ufw limit ssh(30 秒内超 6 次新连接即封 IP) - 仅允特定 IP 访问 SSH:
sudo ufw allow from 192.168.1.100 to any port 22 proto tcp - 启用日志便于排查:
sudo ufw logging on(日志存于/var/log/ufw.log) - 备份当前规则(手动存档):
sudo ufw show added > /root/ufw-backup-$(date +%F).txt










